Perché le note spese riguardano il GDPR
Quando un dipendente o un collaboratore presenta una nota spese, l'azienda non sta solo gestendo un rimborso economico: sta raccogliendo, conservando e trattando dati personali a tutti gli effetti.
Il Regolamento Europeo 2016/679 (GDPR) definisce dato personale qualsiasi informazione che consenta di identificare una persona fisica. Una nota spese contiene il nome del dipendente, le date e i luoghi delle trasferte, gli importi spesi e spesso anche copie di ricevute o scontrini che riportano ulteriori informazioni.
Questo significa che la gestione delle note spese rientra a pieno titolo nel perimetro del GDPR e deve rispettarne i principi: liceità, correttezza, trasparenza, minimizzazione dei dati, limitazione della conservazione e sicurezza.
In sintesi: qualsiasi azienda che gestisce note spese di dipendenti o collaboratori — anche solo due persone — deve trattare quei dati nel rispetto del GDPR. Non è un obbligo riservato alle grandi imprese.
Quali dati personali contengono le note spese
Ecco un inventario dei dati che tipicamente transitano in un processo di nota spese:
| Tipo di dato | Esempio | Categoria GDPR |
|---|---|---|
| Dati anagrafici | Nome e cognome del dipendente | Dato comune |
| Dati di posizione | Luoghi di trasferta, itinerari | Dato comune |
| Dati temporali | Date e orari degli spostamenti | Dato comune |
| Dati economici | Importi spesi, metodo di pagamento | Dato comune |
| Immagini di ricevute | Foto di scontrini, fatture | Dato comune |
| Dati sanitari (caso specifico) | Spese mediche rimborsate | Dato sensibile (art. 9) |
Attenzione: se l'azienda rimborsa spese mediche ai dipendenti, entra in gioco l'art. 9 del GDPR che disciplina le categorie particolari di dati. In questo caso sono necessarie garanzie aggiuntive e una base giuridica specifica.
La base giuridica del trattamento
Per trattare i dati di una nota spese legittimamente, l'azienda deve identificare una base giuridica ai sensi dell'art. 6 GDPR. Nel caso delle note spese, le basi applicabili sono tipicamente due:
1. Esecuzione del contratto (art. 6 §1 lett. b)
Il rimborso delle spese professionali è parte integrante del rapporto di lavoro. Il trattamento dei dati necessario per elaborare e rimborsare le note spese è giustificato dall'esecuzione del contratto. Non è necessario alcun consenso separato.
2. Obbligo legale (art. 6 §1 lett. c)
Le aziende hanno obblighi fiscali e contabili precisi: le note spese devono essere documentate, registrate nella contabilità aziendale e conservate per i controlli dell'Agenzia delle Entrate. Questa esigenza costituisce una base giuridica autonoma e sufficiente.
Non serve il consenso del dipendente per trattare i dati delle note spese. Il consenso come base giuridica è appropriato solo quando non esiste un'altra base più solida. In questo caso esistono sia il contratto sia l'obbligo legale.
Per quanto tempo conservare i dati
Il GDPR impone il principio di limitazione della conservazione: i dati non possono essere tenuti più a lungo di quanto necessario. Per le note spese, i termini sono determinati dagli obblighi fiscali e civilistici italiani:
| Tipo di documento | Termine | Norma |
|---|---|---|
| Note spese con rilevanza fiscale | 10 anni | Art. 2220 c.c. |
| Ricevute e scontrini allegati | 10 anni | D.P.R. 600/1973 |
| Note spese senza rilevanza fiscale | Fino a 5 anni | Art. 2948 c.c. |
| Dati di trasferta senza rimborso | Appena non più necessari | Principio minimizzazione GDPR |
Allo scadere dei termini, i dati devono essere eliminati in modo sicuro o resi anonimi in modo irreversibile. La semplice cancellazione dal cestino non è sufficiente.
Gli obblighi pratici per le aziende
Informativa privacy (art. 13 GDPR)
Il dipendente deve essere informato del trattamento dei propri dati. L'informativa deve includere esplicitamente la gestione delle note spese: finalità, base giuridica, tempi di conservazione e diritti dell'interessato. Solitamente viene consegnata all'assunzione insieme al contratto.
Registro dei trattamenti (art. 30 GDPR)
Le aziende con più di 250 dipendenti sono obbligate a tenere un registro dei trattamenti. Per le aziende più piccole non è obbligatorio, ma è fortemente consigliato includervi anche il trattamento "Gestione note spese dipendenti".
Misure di sicurezza (art. 32 GDPR)
I dati delle note spese devono essere protetti da accessi non autorizzati. In pratica:
- Accesso limitato al personale che ne ha effettiva necessità (HR, amministrazione, manager diretto)
- Documenti cartacei in archivi chiusi a chiave
- Dati digitali protetti da password e cifratura
- Procedure definite per la cancellazione sicura a fine periodo di conservazione
I diritti dei dipendenti
I dipendenti i cui dati sono trattati nell'ambito delle note spese hanno tutti i diritti previsti dal GDPR (artt. 15–22). I più rilevanti:
- Diritto di accesso — possono richiedere copia dei dati che li riguardano, incluse le note spese archiviate
- Diritto di rettifica — possono correggere dati inesatti
- Diritto alla cancellazione — possono richiederlo, ma durante i 10 anni obbligatori l'azienda può legittimamente non dar seguito alla richiesta
- Diritto di opposizione — non applicabile quando il trattamento è basato su obbligo legale o contratto
Attenzione ai collaboratori esterni (liberi professionisti, agenti, consulenti): hanno gli stessi diritti dei dipendenti, ma la base giuridica del trattamento può differire. Verificare contratto per contratto.
Nota spese digitale e GDPR
Passare da fogli Excel e archivi cartacei a un'applicazione digitale non è solo una questione di efficienza: semplifica significativamente la conformità al GDPR. Un buon software di gestione note spese dovrebbe garantire:
- Controllo degli accessi — ogni utente vede solo le proprie spese
- Cifratura — dati cifrati in transito (HTTPS) e a riposo
- Cancellazione certificata — possibilità di eliminare i dati in modo sicuro allo scadere dei termini
- Server in Europa — per evitare trasferimenti di dati extra-SEE non conformi
- DPA (Data Processing Agreement) — il fornitore agisce come responsabile del trattamento ex art. 28 GDPR
notespese.online è progettato con la conformità GDPR come requisito fondamentale: server europei, cifratura end-to-end, controllo granulare degli accessi e cancellazione certificata dei dati alla scadenza dei termini di conservazione.
Il trattamento dei dati è disciplinato dalla nostra Privacy Policy e dal Data Processing Agreement disponibile su richiesta per i piani Business.
Domande frequenti
Sì. Contengono dati personali del dipendente (nome, luoghi di trasferta, scontrini) e rientrano a pieno titolo nel GDPR.
No. La base giuridica è l'esecuzione del contratto di lavoro e il rispetto degli obblighi fiscali. Il consenso non è né necessario né appropriato in questo contesto.
Le note spese con valenza fiscale devono essere conservate 10 anni (art. 2220 c.c.). Al termine vanno eliminate in modo sicuro o anonimizzate irreversibilmente.
Possono richiederlo, ma l'azienda può legittimamente rifiutare durante il periodo obbligatorio di conservazione fiscale. Il diritto alla cancellazione non prevale sugli obblighi di legge.
Sì, a condizione che il fornitore abbia server nell'UE e che sia firmato un accordo di trattamento dati (DPA) ai sensi dell'art. 28 GDPR.